Bu Veri İşleme Sözleşmesi ("DPA"), NoxVerify Ltd. ("Veri İşleyen" veya "NoxVerify") ile Kiracı ("Veri Sorumlusu") arasındaki Hizmet Şartlarının bir parçasını oluşturur ve kimlik doğrulama hizmetlerinin sağlanmasıyla bağlantılı olarak NoxVerify tarafından Veri Sorumlusu adına kişisel verilerin işlenmesini düzenler.
1. Tanımlar
Aşağıdaki tanımlar bu DPA için geçerlidir:
- "Veri Sorumlusu", kişisel verilerin işlenmesinin amaçlarını ve araçlarını belirleyen ve adına NoxVerify'ın kişisel verileri işlediği Kiracı anlamına gelir.
- "Veri İşleyen", Veri Sorumlusu adına kişisel verileri işleyen NoxVerify Ltd. anlamına gelir.
- "Alt İşleyen", Veri Sorumlusu adına kişisel verileri işlemek üzere NoxVerify tarafından görevlendirilen herhangi bir üçüncü taraf anlamına gelir.
- "Kişisel Veriler", bu DPA kapsamında NoxVerify tarafından Veri Sorumlusu adına işlenen, belirli veya belirlenebilir bir gerçek kişiyle ilgili her türlü bilgi anlamına gelir.
- "Veri Sahibi", kimliği doğrulanan Başvuru Sahipleri dahil olmak üzere kişisel verilerin ilgili olduğu kişi anlamına gelir.
- "Veri İhlali", iletilen, depolanan veya başka şekilde işlenen kişisel verilerin kazara veya hukuka aykırı olarak imha edilmesine, kaybedilmesine, değiştirilmesine, yetkisiz şekilde ifşa edilmesine veya bunlara erişilmesine yol açan bir güvenlik ihlali anlamına gelir.
- "Geçerli Veri Koruma Yasası", GDPR, KVKK, CCPA ve diğer ilgili mevzuat dahil olmak üzere bu DPA kapsamında kişisel verilerin işlenmesine uygulanabilir tüm yasa ve düzenlemeler anlamına gelir.
2. Kapsam ve Amaç
NoxVerify, kişisel verileri Veri Sorumlusu adına yalnızca Hizmet Şartlarında açıklandığı şekilde kimlik doğrulama hizmetleri sağlamak amacıyla işler. İşleme kapsamı şunları içerir:
- Belge işleme, OCR çıkarımı, biyometrik eşleştirme ve canlılık tespiti dahil olmak üzere Müşterini Tanı (KYC) bireysel kimlik doğrulaması.
- Sicil sorgulamaları, kurumsal belge analizi ve nihai gerçek faydalanıcı (UBO) tespiti dahil olmak üzere İşletmeni Tanı (KYB) işletme doğrulaması.
- Web sitesi taraması, risk sinyali tespiti ve uyum kontrolleri dahil olmak üzere Tüccarını Tanı (KYM) tüccar izleme.
- Yaptırım listeleri, PEP veri tabanları ve olumsuz medya kaynaklarına karşı kara para aklamayı önleme (AML) taraması.
- Önceden doğrulanmış öznelerin sürekli izlenmesi ve periyodik olarak yeniden taranması.
Veri sahibi kategorileri şunları içerir: KYC doğrulamasından geçen kişiler, KYB doğrulamasından geçen işletmelerin yöneticileri ve gerçek faydalanıcıları, KYM dahil etme sürecindeki tüccarlar ve platforma erişen Veri Sorumlusu temsilcileri.
3. Veri İşleyen Yükümlülükleri
NoxVerify, Veri İşleyen olarak:
- Geçerli yasa tarafından gerekli kılınmadıkça, kişisel verileri yalnızca Veri Sorumlusunun belgelenmiş talimatlarına göre işleyecektir. İşlemenin yasa gereği zorunlu olduğu durumlarda NoxVerify, işlemeden önce yasal gereklilik konusunda Veri Sorumlusunu bilgilendirecektir (yasa tarafından yasaklanmadıkça).
- Kişisel verileri işlemeye yetkili kişilerin gizliliği taahhüt etmiş olmalarını veya uygun bir yasal gizlilik yükümlülüğü altında olmalarını sağlayacaktır.
- Bölüm 5'te belirtilen uygun teknik ve organizasyonel güvenlik önlemlerini uygulayacak ve sürdürecektir.
- Bölüm 4'te belirtilen alt işleyici görevlendirme koşullarına uyacaktır.
- İşlemenin niteliğini dikkate alarak, Bölüm 7'de belirtilen veri sahibi taleplerine yanıt verme yükümlülüklerini yerine getirmede Veri Sorumlusuna yardımcı olacaktır.
- Güvenlik, ihlal bildirimi, veri koruma etki değerlendirmeleri ve denetim makamlarıyla önceden istişare ile ilgili yükümlülüklere uyumun sağlanmasında Veri Sorumlusuna yardımcı olacaktır.
- Veri Sorumlusunun tercihine göre, hizmetlerin sağlanmasının sona ermesinden sonra tüm kişisel verileri silecek veya iade edecek ve geçerli yasa gereği depolama gerekmedikçe mevcut kopyaları silecektir.
- Bu DPA'ya uyumu kanıtlamak için gerekli tüm bilgileri Veri Sorumlusuna sunacak ve Bölüm 9'da belirtilen denetimlere olanak sağlayacak ve katkıda bulunacaktır.
4. Alt İşleyiciler
Veri Sorumlusu, NoxVerify'ın hizmetlerin sağlanmasında yardımcı olmaları için alt işleyici görevlendirmesine genel yazılı yetki verir. NoxVerify, güncel bir alt işleyici listesi tutar ve listede yapılması amaçlanan herhangi bir değişiklik konusunda Veri Sorumlusunu en az otuz (30) gün önceden bilgilendirecektir.
Mevcut Alt İşleyiciler
| Alt İşleyen | Amaç | Konum |
|---|---|---|
| Cloudflare, Inc. | Altyapı, CDN, Workers, R2 depolama, D1 veri tabanı | Küresel (uç ağ) |
| [Biyometrik Sağlayıcı Belirlenecek] | Canlılık tespiti ve yüz eşleştirme | Belirlenecek |
| [OCR Sağlayıcı Belirlenecek] | Belge OCR çıkarımı ve sınıflandırması | Belirlenecek |
Veri Sorumlusu, veri korumayla ilgili makul gerekçelerle yeni bir alt işleyiciye itiraz ederse, NoxVerify bir alternatif sunmak veya Veri Sorumlusunun etkilenen hizmetleri ceza ödemeden feshetmesine izin vermek için ticari olarak makul çaba gösterecektir.
NoxVerify, her alt işleyiciye bu DPA'da belirtilenlerden daha az koruyucu olmayan veri koruma yükümlülükleri getirecektir. NoxVerify, alt işleyicilerinin yükümlülüklerinin yerine getirilmesinden Veri Sorumlusuna karşı tam olarak sorumlu kalmaya devam eder.
5. Güvenlik Önlemleri
NoxVerify aşağıdaki teknik ve organizasyonel güvenlik önlemlerini uygular:
- Beklemedeki şifreleme: kanıt dosyaları, veri tabanı kayıtları ve yedeklemeler dahil olmak üzere depolanan tüm kişisel veriler için AES-256 şifreleme.
- Aktarımdaki şifreleme: istemciler, hizmetler ve alt işleyiciler arasında iletilen tüm veriler için TLS 1.3.
- Erişim kontrolleri: en az ayrıcalık ilkesiyle rol tabanlı erişim kontrolü (RBAC). Tüm yönetimsel erişim için çok faktörlü kimlik doğrulama.
- Denetim günlüğü: kişisel verilere tüm erişimin ve bunların işlenmesinin kapsamlı şekilde günlüğe kaydedilmesi, kurcalamaya dayanıklı depolama ve 10 yıllık saklama ile.
- Olay müdahalesi: tanımlanmış önem dereceleri, yükseltme prosedürleri ve iletişim şablonları içeren belgelenmiş olay müdahale planı.
- Güvenlik açığı yönetimi: düzenli otomatik güvenlik açığı taraması ve nitelikli bağımsız değerlendiriciler tarafından yıllık sızma testi.
- İş sürekliliği: tanımlanmış kurtarma süresi ve kurtarma noktası hedefleriyle birden fazla erişilebilirlik bölgesinde yedekli altyapı.
- Personel güvenliği: kişisel verilere erişimi olan çalışanlar için geçmiş kontrolleri. Zorunlu güvenlik farkındalığı eğitimi.
6. Veri İhlali Bildirimi
NoxVerify, herhangi bir Veri İhlalini gereksiz gecikme olmaksızın ve her halükarda ihlalden haberdar olduktan sonra en geç yetmiş iki (72) saat içinde Veri Sorumlusuna bildirecektir. Bildirim şunları içerecektir:
- İlgili veri sahiplerinin ve kişisel veri kayıtlarının kategorileri ve yaklaşık sayısı dahil olmak üzere Veri İhlalinin niteliğinin bir açıklaması.
- NoxVerify'ın veri koruma görevlisinin veya daha fazla bilgi için diğer iletişim noktasının adı ve iletişim bilgileri.
- Veri İhlalinin olası sonuçlarının bir açıklaması.
- Veri İhlalini ele almak için alınan veya alınması önerilen önlemlerin, olası olumsuz etkilerini hafifletmeye yönelik önlemler dahil olmak üzere bir açıklaması.
NoxVerify, Veri Sorumlusuyla iş birliği yapacak ve ihlalin araştırılması, hafifletilmesi ve giderilmesinde yardımcı olmak için makul ticari adımlar atacaktır. NoxVerify, gerçekler, etkiler ve alınan iyileştirici eylemler dahil olmak üzere tüm Veri İhlallerini belgeleyecektir.
7. Veri Sahibi Hakları
NoxVerify, erişim, düzeltme, silme, kısıtlama, taşınabilirlik ve itiraz hakları dahil olmak üzere Geçerli Veri Koruma Yasası kapsamındaki haklarını kullanmak isteyen Veri Sahiplerinin taleplerine yanıt verme yükümlülüklerini yerine getirmede Veri Sorumlusuna yardımcı olacaktır.
NoxVerify, doğrudan bir Veri Sahibinden talep alırsa, talebi derhal Veri Sorumlusuna iletecek ve Veri Sorumlusu tarafından yetkilendirilmedikçe veya yasa gerektirmedikçe doğrudan Veri Sahibine yanıt vermeyecektir.
NoxVerify, Veri Sahibi taleplerine yanıt olarak kişisel verileri dışa aktarmak, düzeltmek veya silmek için Veri Sorumlusuna teknik kabiliyet sağlayacaktır. Makul yardım ek ücret alınmadan sağlanacaktır; önemli ölçüde özel çaba gerektiren talepler önceden kararlaştırılan ücretlere tabi olabilir.
8. Veri Silme
Hizmet sözleşmesinin feshi üzerine, NoxVerify, Veri Sorumlusunun tercihine göre:
- Tüm kişisel verileri yapılandırılmış, yaygın olarak kullanılan, makine tarafından okunabilen bir biçimde Veri Sorumlusuna iade edecek; veya
- Tüm kişisel verileri silecek ve bu silmeyi yazılı olarak onaylayacaktır.
Veri dışa aktarımı veya silme, fesihten itibaren otuz (30) gün içinde tamamlanacaktır. NoxVerify, yalnızca Geçerli Veri Koruma Yasası tarafından gerekli kılındığı durumlarda (örneğin, AML/CTF kayıt saklama yükümlülükleri) kişisel verileri bu süreden sonra saklayabilir. Saklanan veriler, bu DPA'ya uygun olarak korunmaya devam edecektir.
9. Denetim Hakları
Veri Sorumlusu, NoxVerify'ın bu DPA'ya uyumunu denetleyebilir. Denetimler aşağıdaki koşullara tabi olarak yürütülecektir:
- Veri Sorumlusu, en az otuz (30) gün önceden yazılı bildirimde bulunarak yılda bir denetim yürütebilir veya yaptırabilir.
- Denetimler normal mesai saatleri içinde ve NoxVerify'ın operasyonlarına en az kesinti yaratacak şekilde yürütülecektir.
- Denetim, NoxVerify tarafından esaslı bir uyumsuzluğu ortaya çıkarmadıkça, denetim maliyetini Veri Sorumlusu üstlenecektir.
- Denetçiler, NoxVerify'ın sistemlerine veya tesislerine erişmeden önce uygun gizlilik sözleşmeleri imzalamalıdır.
- NoxVerify, Veri Sorumlusuna ilgili üçüncü taraf denetim raporları (ör. SOC 2 Type II) veya sertifikasyon dokümantasyonu sağlayarak denetim taleplerini karşılayabilir.
10. Uluslararası Aktarımlar
Kişisel verilerin Veri Sorumlusunun yargı yetkisi dışına aktarıldığı durumlarda, NoxVerify, Geçerli Veri Koruma Yasasına uygun olarak uygun güvencelerin yerinde olmasını sağlayacaktır:
- AEA'dan yapılan aktarımlar için Avrupa Komisyonu tarafından kabul edilen Standart Sözleşme Hükümleri (SCC) (Uygulama Kararı (AB) 2021/914) atıf yoluyla bu DPA'ya dahil edilmiştir.
- Yeterlilik kararları: Avrupa Komisyonu veya diğer ilgili makamın hedef ülke için bir yeterlilik kararı verdiği durumlarda, bu karar aktarım mekanizması olarak görev yapar.
- Tamamlayıcı önlemler: bir aktarım etki değerlendirmesinin sonuçları gerektirdiğinde, NoxVerify aktarım mekanizmasının etkinliğini sağlamak için ek teknik ve organizasyonel önlemler uygular.
- Veri yerleşimi: Kurumsal Kiracılar, belirli kişisel veri kategorilerini belirlenmiş coğrafi bölgelerle sınırlamak için yargı yetkisine kilitli depolama yapılandırabilir.
11. Süre
Bu DPA, Veri Sorumlusunun NoxVerify platformuna ilk eriştiği tarihte yürürlüğe girer ve taraflar arasındaki hizmet sözleşmesinin süresi boyunca yürürlükte kalır. Bu DPA'nın nitelikleri gereği fesihten sonra da yürürlükte kalması gereken hükümleri (Bölüm 6, 8, 9, 10 ve 12 dahil) fesihten sonra da uygulanmaya devam edecektir.
12. Sorumluluk
Bu DPA kapsamındaki sorumluluk, Hizmet Şartlarında belirtilen sınırlamalara tabidir. Her bir tarafın bu DPA kapsamındaki toplam sorumluluğu, Hizmet Şartlarında belirlenen sorumluluk üst sınırını aşmayacaktır.
Bu DPA hakkındaki sorularınız için bizimle iletişime geçin:
Sht. Ecvet Yusuf Caddesi, Lefkoşa, KKTC, Mersin 10, Türkiye
DPO: [email protected]
Hukuk: [email protected]